PT-2026-2319 · Langchain · Langchain
Lifeteam2024
·
Publicado
2026-01-12
·
Atualizado
2026-01-13
·
CVE-2024-58340
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do LangChain até e incluindo 0.3.1
Descrição
Versões do LangChain até e incluindo 0.3.1 apresentam um problema de negação de serviço por expressão regular (ReDoS) no método
MRKLOutputParser.parse(), localizado em libs/langchain/langchain/agents/mrkl/output parser.py. O analisador utiliza uma expressão regular suscetível a backtracking, que pode ser acionada por um payload elaborado. Um atacante que possa controlar ou influenciar o texto analisado, como por meio de injeção de prompt, pode causar uso excessivo da CPU, resultando em atrasos na análise e em uma condição de negação de serviço. O método vulnerável é parse().Recomendações
Atualize para uma versão do LangChain superior a 0.3.1.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langchain